当前位置:首页 > 技术学院 > 基础知识科普站
[导读]HTTPS (全称:Hyper Text Transfer Protocol over SecureSocket Layer),是以安全为目标的 HTTP 通道,在HTTP的基础上通过传输加密和身份认证保证了传输过程的安全性 [1] 。HTTPS 在HTTP 的基础下加入SSL,HTTPS 的安全基础是 SSL,因此加密的详细内容就需要 SSL。 HTTPS 存在不同于 HTTP 的默认端口及一个加密/身份验证层(在 HTTP与 TCP 之间)。这个系统提供了身份验证与加密通讯方法。它被广泛用于万维网上安全敏感的通讯,例如交易支付等方面。

HTTPS (全称:Hyper Text Transfer Protocol over SecureSocket Layer),是以安全为目标的 HTTP 通道,在HTTP的基础上通过传输加密和身份认证保证了传输过程的安全性 [1] 。HTTPS 在HTTP 的基础下加入SSL,HTTPS 的安全基础是 SSL,因此加密的详细内容就需要 SSL。 HTTPS 存在不同于 HTTP 的默认端口及一个加密/身份验证层(在 HTTP与 TCP 之间)。这个系统提供了身份验证与加密通讯方法。它被广泛用于万维网上安全敏感的通讯,例如交易支付等方面。

HTTPS 主要由两部分组成:HTTP + SSL / TLS,也就是在 HTTP 上又加了一层处理加密信息的模块。服务端和客户端的信息传输都会通过 TLS 进行加密,所以传输的数据都是加密后的数据。

HTTP 原理① 客户端的浏览器首先要通过网络与服务器建立连接,该连接是通过TCP 来完成的,一般 TCP 连接的端口号是80。 建立连接后,客户机发送一个请求给服务器,请求方式的格式为:统一资源标识符(URL)、协议版本号,后边是 MIME 信息包括请求修饰符、客户机信息和许可内容 [2] 。② 服务器接到请求后,给予相应的响应信息,其格式为一个状态行,包括信息的协议版本号、一个成功或错误的代码,后边是 MIME 信息包括服务器信息、实体信息和可能的内容 [2] 。

HTTPS 原理① 客户端将它所支持的算法列表和一个用作产生密钥的随机数发送给服务器 [2] ;② 服务器从算法列表中选择一种加密算法,并将它和一份包含服务器公用密钥的证书发送给客户端;该证书还包含了用于认证目的的服务器标识,服务器同时还提供了一个用作产生密钥的随机数 [2] ;③ 客户端对服务器的证书进行验证(有关验证证书,可以参考数字签名),并抽取服务器的公用密钥;然后,再产生一个称作 pre_master_secret 的随机密码串,并使用服务器的公用密钥对其进行加密(参考非对称加 / 解密),并将加密后的信息发送给服务器 [2] ;④ 客户端与服务器端根据 pre_master_secret 以及客户端与服务器的随机数值独立计算出加密和 MAC密钥(参考 DH密钥交换算法) [2] ;⑤ 客户端将所有握手消息的 MAC 值发送给服务器 [2] ;⑥ 服务器将所有握手消息的 MAC 值发送给客户端

优点

使用 HTTPS 协议可认证用户和服务器,确保数据发送到正确的客户机和服务器 [2] ;

HTTPS 协议是由 SSL+HTTP构建的可进行加密传输、身份认证的网络协议,要比 HTTP安全,可防止数据在传输过程中被窃取、改变,确保数据的完整性 [2] 。

HTTPS 是现行架构下最安全的解决方案,虽然不是绝对安全,但它大幅增加了中间人攻击的成本 [2] 。

缺点

相同网络环境下,HTTPS 协议会使页面的加载时间延长近 50%,增加 10%到 20%的耗电。此外,HTTPS 协议还会影响缓存,增加数据开销和功耗 [2] 。

HTTPS 协议的安全是有范围的,在黑客攻击、拒绝服务攻击和服务器劫持等方面几乎起不到什么作用 [2] 。

最关键的是,SSL 证书的信用链体系并不安全。特别是在某些国家可以控制 CA 根证书的情况下,中间人攻击一样可行 [2] 。

成本增加。部署 HTTPS 后,因为 HTTPS 协议的工作要增加额外的计算资源消耗,例如 SSL 协议加密算法和 SSL 交互次数将占用一定的计算资源和服务器成本。在大规模用户访问应用的场景下,服务器需要频繁地做加密和解密操作,几乎每一个字节都需要做加解密,这就产生了服务器成本。随着云计算技术的发展,数据中心部署的服务器使用成本在规模增加后逐步下降,相对于用户访问的安全提升,其投入成本已经下降到可接受程度 [4] 。

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

Jul. 1, 2024 ---- 根据全球市场研究机构TrendForce集邦咨询最新报告指出,今年整体环境虽受AI预算影响,导致全年通用型服务器(general server)成长不如预期,但近期相关零部件,如基板管...

关键字: 服务器 供应链

Jun. 28, 2024 ---- 根据全球市场研究机构TrendForce集邦咨询最新调查显示,第三季除了企业端持续投资服务器建设,尤其Enterprise SSD受惠AI扩大采用,继续受到订单推动,消费性电子需求持...

关键字: NAND Flash 服务器

Jun. 27, 2024 ---- 根据全球市场研究机构TrendForce集邦咨询最新调查显示,由于通用型服务器(general server)需求复苏,加上DRAM供应商HBM生产比重进一步拉高,使供应商将延续涨价...

关键字: DRAM 服务器

Jun. 26, 2024 ---- 根据全球市场研究机构TrendForce集邦咨询最新报告《卫星产业发展关键推手--低轨卫星大厂供应链策略与挑战分析》内容,随着低轨卫星服务全球用户渗透率持续上升,驱动全球卫星零组件供...

关键字: 滤波器 分离器

为增进大家对压力试验机的认识,本文将对压力试验机的一些故障的排查方法以及压力试验机的维护保养予以介绍。

关键字: 试验机 指数 压力试验机

为增进大家对压力试验机的认识,本文将对压力试验机、液压式压力试验机的操作规程予以介绍。

关键字: 试验机 指数 压力试验机

为增进大家对压力试验机的认识,本文将对压力试验机的安装调试、压力试验机精度影响因素予以介绍。

关键字: 试验机 指数 压力试验机

Jun. 25, 2024 ---- 全球市场研究机构TrendForce集邦咨询观察,2024年大型云端CSPs,如Microsoft、Google、Meta、AWS等厂商,将仍为采购高阶主打训练用AI server的...

关键字: DRAM 边缘AI

为增进大家对空气能热水器的认识,本文将对空气能热水器的优点、空气能热水器的缺点予以介绍。

关键字: 热水器 指数 空气能热水器

为增进大家对热水器的认识,本文将对平衡式燃气热水器工作原理、平衡式燃气热水器优缺点以及热水器的选择标准予以介绍。

关键字: 热水器 指数 燃气热水器
关闭